Kẻ tấn công đánh cắp 2 triệu đô la từ hai dự án tiền điện tử

2 giờ trước đây
8 phút đọc
1 lượt xem

Cuộc Tấn Công Đồng Thời Vào Hai Dự Án Tiền Điện Tử

Một kẻ tấn công dường như đã xâm nhập vào hai dự án tiền điện tử khác nhau trong cùng một thời điểm, rút 8,72 triệu FET từ một bộ chuyển đổi của Fetch.ai và tạo ra khoảng 408,5 triệu NTX tại Nunet. Tổng thiệt hại ước tính khoảng 2,01 triệu đô la, nhưng điều đáng chú ý nhất lại nằm trong cuộc tấn công NTX. Các đồng tiền mới được tạo ra đại diện cho khoảng 42% nguồn cung của token. FET đã giảm giá, trong khi thị trường NTX đã có những biến động lớn. Vào cuối thứ Bảy sang Chủ nhật, một người nắm giữ các khóa mã hóa đã quản lý để tấn công hai dự án tiền điện tử gần như đồng thời, biến những gì có thể trông như là những cuộc khai thác không liên quan thành một vụ trộm 2 triệu đô la rất kỳ lạ.

Chi Tiết Vụ Tấn Công

Về phía Fetch.ai, 8.721.530 FET, trị giá khoảng 1,55 triệu đô la, đã biến mất từ một bộ chuyển đổi token. Ở phía bên kia, kẻ tấn công không chỉ đơn thuần đánh cắp các đồng tiền đã có sẵn. Họ đã tạo ra khoảng 408,5 triệu NTX mới, trị giá khoảng 452.000 đến 463.000 đô la vào thời điểm đó. Việc tạo ra này đại diện cho khoảng 42% nguồn cung của NTX. Peckshield, Blockaid và Fetch.ai cuối cùng đã kết nối hoạt động này với cùng một cụm ví.

Vụ đánh cắp FET gần đây không phải là trường hợp của một ai đó phát hiện ra một lỗi toán học thông minh và tấn công một hợp đồng thông minh.

Hợp đồng TokenConversionManagerV3 của Fetch.ai đã chấp nhận một chữ ký hợp lệ từ người ủy quyền chuyển đổi thông qua chức năng conversionIn của nó. Vấn đề là chữ ký này về cơ bản là người gác cổng. Không giống như conversionOut, chức năng này không chạy bộ điều chỉnh checkLimits(amount), cũng như không xác minh trên chuỗi rằng các token tương ứng đã bị khóa hoặc bị đốt ở nơi khác. Khi khóa ký bị xâm phạm, kẻ tấn công có thể tạo ra một thông điệp hợp lệ mới chỉ vào địa chỉ của họ. Một giao dịch sau đó, lượng FET còn lại trong bộ chuyển đổi đã biến mất.

Nguyên Nhân và Hệ Quả

Đánh giá sơ bộ của Fetch.ai đã truy vết thông tin xác thực bị xâm phạm đến một khóa ký backend được sử dụng bởi cầu nối chuỗi chéo của SingularityNET. Một khóa tạo NTX riêng biệt cũng đã bị xâm phạm, với Fetch.ai cho biết cả hai con đường tấn công bắt đầu trong cùng một phút. Thời điểm đó là nơi câu chuyện trở nên kỳ lạ hơn. Đây không chỉ đơn thuần là hai dự án có một cuối tuần tồi tệ cùng lúc. Cùng một nhà điều hành dường như đã có được thông tin xác thực có khả năng ủy quyền các giao dịch qua cơ sở hạ tầng kết nối, sau đó sử dụng chúng gần như đồng thời.

Phía NTX đã gây thiệt hại đáng kể hơn cho chính token. Thay vì rút một ví hữu hạn, kẻ tấn công đã có khả năng tạo ra các đồng tiền mới. Khoảng 408,5 triệu NTX đột nhiên xuất hiện trong phương trình, tương đương với khoảng 42% nguồn cung. Nói cách khác, cho mỗi 10 NTX đã có trong nguồn cung, kẻ tấn công đã đột nhiên tạo ra tương đương với khoảng bốn đồng nữa. Đó là một vấn đề nghiêm trọng cho một token giao dịch mỏng.

Ảnh Hưởng Đến Thị Trường

Tỷ giá NTX đã ở gần 0,0013 đô la trước sự cố. Dữ liệu thị trường cho thấy nó giảm hơn 70% và chạm mức thấp 0,000328 đô la, trong khi các nguồn tin sau đó ghi nhận giá thậm chí còn thấp hơn khi thanh khoản xấu đi. Một số trình theo dõi ghi nhận sự giảm giá từ 96% đến 99%, mặc dù giá chính xác thay đổi mạnh giữa các sàn giao dịch vì thị trường rất mỏng. FET đã bị ảnh hưởng rất khác. Nguồn cung lưu hành của nó không đột nhiên tăng vọt vì kẻ tấn công đã đánh cắp hàng tồn kho hiện có từ một bộ chuyển đổi. FET đã giảm khoảng 5% đến 8% trên một số nguồn tin, đau đớn nhưng không gần bằng sự sụp đổ của NTX.

Hành Động Của Các Bên Liên Quan

Kẻ tấn công không chỉ đơn giản để lại các tài sản bị đánh cắp. PeckShield đã theo dõi cụm ví chuyển đổi số tiền thu được thành 546,36 ETH, trị giá khoảng 1,44 triệu đô la vào thời điểm đó. Bức tranh sau đó của Fetch.ai cho thấy khoảng 547,89 ETH cùng với khoảng 230 triệu NTX vẫn đang nằm trong một ví. Số NTX còn lại đó quan trọng vì một phần lớn nguồn cung mới được tạo ra dường như chưa được bán khi Fetch.ai công bố phân tích ban đầu của mình. Thị trường, do đó, phải đối mặt không chỉ với các đồng tiền đã bị đổ mà còn với hàng trăm triệu đồng nữa có thể treo lơ lửng trên các sổ đặt hàng mỏng.

Fetch.ai cho biết quỹ kho bạc, ví sàn giao dịch và các đồng tiền của người dùng được giữ trong tự quản hoặc trên các sàn giao dịch không bị ảnh hưởng. Nhóm đã bắt đầu làm việc với SingularityNET để vô hiệu hóa các ví và hợp đồng bị ảnh hưởng trong khi cảnh báo người dùng bỏ qua các tin nhắn không yêu cầu và dựa vào các kênh chính thức. Các nhà điều tra đã giải thích cơ chế của cuộc tấn công tốt hơn nhiều so với nguồn gốc của nó. SlowMist đã chi tiết cách mà bộ chuyển đổi FET đã chấp nhận chữ ký bị xâm phạm, trong khi Fetch.ai xác định người ký cầu nối SingularityNET và khóa tạo NTX liên quan.

Điều mà không ai đã công khai thiết lập là cách mà các thông tin xác thực đó bị xâm phạm ngay từ đầu.

Chưa có câu trả lời công khai xác nhận nào cho thấy liệu việc lừa đảo, xâm nhập máy chủ, sao lưu bị rò rỉ hay điều gì khác đã đặt các khóa vào tay kẻ tấn công. Cũng có hàng trăm triệu NTX mới được tạo ra vẫn cần được tính toán, cùng với câu hỏi liệu các sàn giao dịch có thể đóng băng các quỹ được gán nhãn hay nguồn cung bổ sung có thể được trung hòa bằng cách nào đó. Chuỗi khối đã làm chính xác những gì mà các chữ ký hợp lệ đã yêu cầu nó làm. Đó có thể là phần kỳ lạ nhất của toàn bộ sự việc. FET đã bị uốn cong. NTX đã bị gãy.